
CVE-2026-2586 — Eclipse GlassFish iniezione EL verso RCE
Ricerca di vulnerabilità sulla console di amministrazione di Eclipse GlassFish.
| CVE | Problema | Gravità | Stato |
|---|---|---|---|
| CVE-2026-2586 | Iniezione EL → RCE | 9.1 Critico | Corretto nella 8.0.2 |
| — | — | — | Divulgazione in sospeso |
Interessati: < 8.0.2 · CWE-917 · RCE autenticata
I parametri alertSummary e alertDetail servono a visualizzare un messaggio di stato dopo il salvataggio di una configurazione. I loro valori venivano passati tramite il motore Expression Language lato server prima della visualizzazione, consentendo a un utente autenticato della console di accedere a classi Java tramite Reflection ed eseguire comandi di sistema con i privilegi del processo GlassFish.